Соціальна інженерія – що це таке?

Соціальна інженерія (social engineering, социнжиніринг) – це метод маніпулювання думками та вчинками людей. Він базується на психологічних особливостях особистості та закономірності людського мислення.

Іноді можна зустріти трактування соціальної інженерії як методу несанкціонованого отримання доступу до секретних даних, що цілком відповідає дійсності: ряд технік психологічного впливу може застосовуватися законно. Втім, у наші дні отримання закритої інформації, що має цінність, все ж таки є однією з основних сфер застосування социнжинірингу.

У соціальній інженерії є кілька технік, які використовуються досягнення поставлених завдань. Усі вони засновані на помилках, які допускаються людиною у поведінці. Наприклад, фішинг застосовується для збору логінів і паролів користувачів шляхом розсилки листів і повідомлень, що спонукають жертву повідомити інформацію, що цікавить зловмисника. Претекстинг полягає у видачі себе за іншу людину для отримання бажаних даних. Така атака виконується телефоном чи поштою. До неї попередньо готуються викликати довіру користувача.

Отримати інформацію про людину можна через джерела з відкритим доступом, переважно — із соціальних мереж. Однією з технік соціальної інженерії є «плечовий серфінг», який застосовується у транспорті, у кафе та інших громадських місцях, що дозволяють через плече жертви спостерігати за комп’ютерними пристроями та телефонами. Бувають ситуації, у яких користувач сам пропонує шахраю необхідну інформацію, будучи впевненим у порядності людини. У такому разі говорять про зворотну соціальну інженерію.

Соціальна інженерія: класифікація загроз

Усі загрози, спрямовані на користувача за допомогою соціальної інженерії, можна поділити на кілька груп.

  • Загрози, які походять від використання телефону. Телефон є найпопулярнішим засобом спілкування, тому є чудовим інструментом для впливу на людину. По телефону легко видати себе за іншого, тому застосовуючи акторську майстерність, зловмисник легко переконує жертву переказати певну суму на банківський рахунок або повідомити особисті дані. Поширені способи вивчання грошей за допомогою повідомлень («змішинг») та телефонних дзвінків про виграші в конкурсах або лотереях, прохань про перерахування грошей на невідкладні потреби. Для безпеки рекомендується скептично ставитися до SMS-повідомлень сумнівного характеру, ігнорувати посилання, що в них приходять. Необхідно перевіряти особу абонента, використовувати послугу визначення номера.
  • Загрози, які походять від електронних листів (фішинг). Електронною поштою можуть надходити листи, що містять неправдиву інформацію від імені банків та інших установ, яка змушує переходити за посиланням та вводити свої особисті дані. Поштою, як і на телефон, можуть надходити помилкові прохання про допомогу близьким людям, повідомлення про подарунки, виграші та інші безкоштовні бонуси, для отримання яких необхідно переказати гроші. Убезпечити себе від зловмисників можна ігноруванням листів від невідомих адресатів.
  • Загрози під час використання служби миттєвого обміну повідомленнями. Користувачі швидко оцінили зручність месенджерів. Доступність та швидкість такого способу спілкування роблять його відкритим для всіляких атак. Для безпеки варто ігнорувати повідомлення від невідомих користувачів, не повідомляти їм особисту інформацію, не переходити надісланими посиланнями.

Об’єкт впливу

Соціальна інженерія спрямовано не комп’ютерну техніку, а на її користувача. Інтерес представляють усі платоспроможні особи, а також користувачі, які мають цінну інформацію, співробітники підприємств та державних установ.

Метод застосовується для виконання фінансових операцій, злому, крадіжки відомостей (наприклад, клієнтських баз, персональних даних) та іншого несанкціонованого доступу до інформації. Соціальна інженерія допомагає конкурентам здійснювати розвідку, виявляти слабкі сторони організації, переманювати співробітників.

Соціальна інженерія: джерело загрози

Зловмисники використовують соціальну інженерію для отримання матеріального зиску або для видобутку даних для перепродажу. Соціальна інженерія може використовуватися як один із інструментів складних цільових кібератак.

Джерелом загрози можуть бути електронні листи, текстові повідомлення у будь-яких месенджерах, SMS-повідомлення та телефонні дзвінки. Шахраї можуть видавати себе за співробітників банків та інших фінансових організацій, державних службовців, співробітників силових відомств, інтернет-провайдерів, представників поштових сервісів та великих веб-ресурсів тощо.

Аналіз ризику

Для захисту компанії від шахрайства необхідно навчати персонал розпізнавати соціальну інженерію та правильно на неї реагувати, заборонити співробітникам обмінюватися паролями або мати один спільний, забезпечити захист клієнтських баз та іншої конфіденційної інформації, застосовувати особливу процедуру підтвердження для осіб, які вимагають доступу до будь-яких даних.

У браузерах з’явилася опція «антифішинг», що попереджає відвідувачів сайту про ненадійність чи небезпеку ресурсу. Захиститись від погроз, що надсилаються в електронних листах, допоможуть спам-фільтри. Існує послуга моніторингу, затребувана компаніями, які найчастіше зазнають атак зловмисників. Знизять ризики та складніші методи авторизації.

Веб-сайт використовує файли cookies. Мета — маркетинг і аналіз трафіку. Тут можете дізнатися більше.